Windows10 闲置机部署 JumpServer 完整教程(防爆破+多厂商管理)
3340 字
17 分钟
Windows10 闲置机部署 JumpServer 完整教程(防爆破+多厂商管理)

适用场景:公司有4-5台Linux/Windows服务器,需统一管理多家外部供应商工程师远程操作,要求操作可审计、防爆破、不侵入业务系统,利用闲置Windows10电脑部署,无需额外购买服务器。
核心优势:Docker部署(不污染系统、易卸载)、默认端口全修改(防扫描爆破)、支持多厂商分权、操作全程录屏审计,完全满足多外部工程师远程管理需求。
一、前置准备
1. 硬件要求(闲置Windows10电脑完全满足)
- CPU:1核及以上(推荐2核,更流畅)
- 内存:2G及以上(最低1G,仅支持少量工程师同时在线)
- 硬盘:至少20G空闲空间(用于存储Docker镜像、JumpServer数据、操作录屏)
- 网络:能正常联网(用于下载Docker和JumpServer镜像),能访问公司内部所有服务器

2. 软件准备
- Windows10 系统(已激活,建议关闭自动更新,避免部署后异常)
- 网络连接正常(优先有线网络,稳定性更高)
- 管理员权限(安装Docker和执行命令需管理员权限)
3. 提前说明
- 本教程采用「Windows10 + Docker + JumpServer」方案,Docker隔离环境,不修改Windows系统配置,卸载方便
- 已默认修改JumpServer所有默认端口(避免黑客扫描爆破),无需额外手动修改
- 后续将同步配置「MFA二次验证、登录锁定、IP白名单」,进一步提升安全性
二、分步部署流程(全程复制粘贴,无需手动修改)
第一步:安装 Docker Desktop(Windows10)
- 下载Docker安装包:https://www.docker.com/products/docker-desktop/(直接点击Download for Windows)
- 双击安装包,一路点击「Next」,无需修改默认配置(默认勾选「Use WSL 2 instead of Hyper-V」,若提示缺少WSL 2,按提示安装即可)
- 安装完成后,点击「Close and restart」,重启电脑(必须重启,否则Docker无法正常启动)
- 重启后,自动启动Docker,或手动打开「Docker Desktop」,等待左下角显示「Running」,即为启动成功(首次启动可能需要3-5分钟)
第二步:创建JumpServer数据存储文件夹
**D:\JumpServer\data**打开「此电脑」,在D盘(或其他空闲空间较大的磁盘)新建文件夹,路径建议:(方便后续查找和备份数据)- 确认文件夹权限:右键文件夹 → 「属性」→ 「安全」,确保当前管理员账号有「完全控制」权限(默认已具备,无需修改)

第三步:Docker部署JumpServer(改好端口,防爆破)
关键提醒:此命令已修改所有默认端口,直接复制粘贴执行,无需修改任何内容!
- 以管理员身份打开「命令提示符(CMD)」或「PowerShell」(推荐PowerShell,兼容性更好):
- 方法:Win+R → 输入「cmd」或「powershell」→ 右键「以管理员身份运行」
- 复制粘贴以下完整命令(无需修改任何内容),回车执行:
docker run -d --restart always ^ ``-p 18080:80 -p 13306:3306 -p 12222:2222 -p 13389:3389 ^ ``-v D:\JumpServer\data:/opt/jumpserver/data ^ ``-e SECRET_KEY=YourStrongKey123456789 ^ ``-e BOOTSTRAP_TOKEN=YourBootToken123456 ^ ``jumpserver/jms_all:v3.10.3 - 执行后,等待3-5分钟(首次下载镜像,速度取决于网络,耐心等待),出现一串随机字符(容器ID),即为部署成功
**docker ps**验证部署:在CMD/PowerShell输入 ,若能看到「jumpserver/jms_all.10.3」的容器,状态为「Up」,则部署成功
端口说明(已修改,非默认端口,防扫描)
| 用途 | 修改后端口(外部访问用) | 原默认端口(已禁用,防爆破) |
|---|---|---|
| JumpServer Web页面访问 | 18080(HTTP) | 80 |
| SSH客户端连接(如Xshell) | 12222 | 2222 |
| RDP桌面代理(Windows远程) | 13389 | 3389 |
| MySQL数据库(内部使用) | 13306 | 3306 |
第四步:访问并初始化JumpServer
- 获取Windows10电脑的内网IP:
**ipconfig**CMD/PowerShell输入 ,找到「以太网适配器 以太网」→ 「IPv4地址」(如:192.168.1.100)**http://内网IP:18080**打开浏览器(本地或公司内网其他电脑),访问:(例:http://192.168.1.100:18080)- 首次登录,使用默认管理员账号:
- 用户名:admin
- 密码:admin
- 登录后,系统会强制要求修改密码(必须修改),建议密码:12位以上,大小写+数字+特殊符号,如:Admin@123456
- 修改密码后,进入JumpServer主界面,初始化完成
三、安全加固(重点!防爆破、防越权)
针对多外部供应商工程师场景,必须开启以下安全设置,防止密码爆破、越权操作,确保业务安全。
1. 开启MFA二次验证(必须开)
- 登录JumpServer管理员账号(admin),点击左侧「系统设置」→ 「认证安全」
- 找到「多因素认证(MFA)」,勾选「启用多因素认证」,选择「TOTP」(手机验证码),点击「保存」
- 后续所有用户(包括管理员、外部工程师)登录时,除了账号密码,还需要手机APP(如:谷歌验证器、微软验证器)的动态验证码,就算密码泄露,也无法登录
2. 设置登录失败锁定(防暴力破解)
- 左侧「系统设置」→ 「认证安全」→ 「登录限制」
- 配置参数(建议):
- 登录失败次数:5次
- 锁定时间:30分钟
- 点击「保存」,防止黑客批量爆破密码
3. 开启登录验证码
- 左侧「系统设置」→ 「认证安全」→ 勾选「启用登录验证码」
- 选择「图形验证码」,点击「保存」,防止机器人扫描登录
4. 配置IP白名单(最有效,推荐)
此设置可直接拦截非授权IP,是最有效的防爆破手段,强烈开启!
- 左侧「系统设置」→ 「安全设置」→ 「IP白名单」
- 点击「添加」,输入外部供应商工程师的公网IP(或内网IP),备注供应商名称,点击「保存」
- 勾选「启用IP白名单」,点击「保存」,此时只有白名单内的IP能访问JumpServer,其他IP直接被拦截
5. 禁用默认账号、强化密码规则
- 禁用默认admin账号(可选):左侧「用户管理」→ 「用户列表」→ 点击admin → 「禁用」,新建一个新的管理员账号(避免默认账号被针对)
- 强化密码规则:左侧「系统设置」→ 「认证安全」→ 「密码策略」,配置:
- 密码长度:≥12位
- 密码复杂度:必须包含大小写字母、数字、特殊符号
- 密码有效期:90天(定期更换密码)
四、外部工程师访问配置(3种方案,选一种即可)
核心需求:让外部供应商工程师能访问JumpServer,同时不暴露公司内网和业务服务器,优先选方案A(最安全)。
方案A:内网穿透(最安全,不暴露公网)→ 推荐
使用Tailscale(免费、简单),让工程师加入虚拟局域网,仅授权访问JumpServer,不暴露任何公网端口,最适合多外部厂商场景。
- 在部署JumpServer的Windows10电脑上安装Tailscale:https://tailscale.com/download/windows,安装后注册登录(用邮箱即可)
- 外部工程师在自己的电脑上安装Tailscale,注册后,告知你他的Tailscale邮箱
- https://login.tailscale.com/你登录Tailscale后台(),将工程师的邮箱加入你的团队,批准访问
- 工程师登录Tailscale后,即可在浏览器访问:
http://Windows10内网IP:18080(例:http://192.168.1.100:18080),无需暴露公网
方案B:端口映射(省事,需做好安全)
通过路由器做端口映射,让工程师通过公网IP访问JumpServer,需配合IP白名单、MFA验证,否则有爆破风险。
- 登录公司路由器管理后台(一般是192.168.1.1或192.168.0.1,账号密码在路由器背面)
- 找到「端口映射」「虚拟服务器」或「NAT转发」功能,添加映射规则:
- 外部端口:18080(和JumpServer Web端口一致)
- 内部IP:部署JumpServer的Windows10内网IP(如192.168.1.100)
- 内部端口:18080
- 协议:TCP
- 保存规则后,工程师即可访问:
http://公网IP:18080(公网IP可在路由器后台查看,或百度「我的IP」) - 必须开启「IP白名单」,只允许供应商工程师的公网IP访问,否则有爆破风险
方案C:花生壳内网穿透(折中,无需配置路由器)
- 在Windows10电脑上安装花生壳客户端:https://hsk.oray.com/download/,注册登录
- 添加映射:选择「HTTP」协议,内部IP填写Windows10内网IP,内部端口填写18080,生成花生壳域名
- 工程师访问花生壳生成的域名(如:xxx.vip.oray.com<18080>18080>),即可进入JumpServer
五、多厂商工程师管理(核心操作)
实现「不同厂商、不同工程师,只能访问授权的服务器,操作全程审计」,避免越权。
1. 创建用户组(按厂商分组)
- 左侧「用户管理」→ 「用户组」→ 「创建用户组」
- 填写组名称(如:A厂商、B厂商),备注厂商信息,点击「保存」
2. 创建工程师账号(按厂商分配)
- 左侧「用户管理」→ 「用户列表」→ 「创建用户」
- 填写信息:
- 用户名:建议包含厂商名称(如:a_eng01,A厂商工程师01)
- 密码:按密码策略设置,告知工程师后,强制其首次登录修改
- 用户组:选择对应厂商的用户组
- 角色:选择「普通用户」(仅授予必要权限,不允许管理)
- 点击「保存」,重复操作,为每个工程师创建独立账号
3. 添加服务器资产(Linux+Windows)
- 左侧「资产管理」→ 「资产列表」→ 「创建资产」
- 根据服务器系统选择类型:
- Linux服务器:资产类型选择「Linux」,填写服务器内网IP、SSH端口(默认22),填写服务器账号密码(或密钥)
- Windows服务器:资产类型选择「Windows」,填写服务器内网IP、RDP端口(默认3389),填写管理员账号密码
- 点击「保存」,重复操作,添加所有需要管理的服务器
4. 授权(按厂商分配服务器)
关键:仅授权厂商对应服务器,避免跨厂商越权访问!
- 左侧「权限管理」→ 「资产授权」→ 「创建授权」
- 配置授权规则:
- 授权名称:如「A厂商授权」
- 用户组:选择「A厂商」用户组
- 资产:选择A厂商需要访问的服务器(仅授权对应服务器,不允许访问其他厂商的服务器)
- 权限:选择「仅查看+操作」(不授予管理权限)
- 点击「保存」,重复操作,为不同厂商分配对应服务器授权
5. 查看操作审计(关键,可追责)
审计记录不可删除,是出问题后定位责任的核心依据,务必定期查看!
- 查看命令记录(Linux):左侧「审计中心」→ 「命令审计」,可查看所有工程师在Linux服务器上执行的命令,支持搜索、回放
- 查看录屏记录(Windows):左侧「审计中心」→ 「会话审计」,找到对应Windows服务器的会话,点击「回放」,可查看工程师全程操作(鼠标、键盘、桌面操作)
- 所有审计记录不可删除,出问题可直接定位到具体工程师和操作内容

六、常见问题排查(部署/使用中遇到问题,先看这里)
以下是部署和使用中最常遇到的问题,优先按此排查,无需额外找解决方案。
- 问题1:Docker启动失败,提示「WSL 2 installation is incomplete」? 解决:按提示下载安装WSL 2,安装后重启电脑,再启动Docker。
- 问题2:访问http://内网IP:18080,无法打开页面? 解决:1. 检查Docker容器是否正常运行(cmd输入docker ps);2. 检查Windows防火墙,放行18080、12222、13389端口;3. 确认内网IP是否正确。
- 问题3:工程师登录后,看不到任何服务器? 解决:检查「资产授权」是否配置正确,确保用户组被授予对应服务器的访问权限。
- 问题4:Windows服务器无法远程(RDP)? 解决:确认Windows服务器开启RDP远程功能,防火墙放行3389端口,JumpServer中添加资产时,RDP端口填写正确。
- 问题5:Docker容器重启后,JumpServer数据丢失? 解决:确认部署命令中「-v D:\JumpServer\data:/opt/jumpserver/data」参数正确,数据会保存在D盘JumpServer/data文件夹,不会丢失。
七、后续维护(简单,无需频繁操作)
- 备份数据:定期复制D盘「D:\JumpServer\data」文件夹,保存到其他磁盘,防止数据丢失
**docker restart 容器ID**重启JumpServer:若出现异常,CMD/PowerShell输入 (容器ID可通过docker ps查看)- 升级JumpServer:无需升级,当前版本(v3.10.3)足够满足4-5台服务器、多厂商管理需求
- 清理录屏:若磁盘空间不足,可在JumpServer后台「审计中心」→ 「会话审计」,删除旧的录屏记录
八、总结
本教程利用闲置Windows10电脑,通过Docker部署JumpServer,已完成「端口修改、安全加固、多厂商分权、操作审计」,完全解决:
- 替代向日葵/ToDesk,实现统一远程入口
- 多外部工程师分权管理,避免越权
- 操作全程录屏、命令审计,可追责
- 防扫描、防爆破,保障业务安全
- 不侵入业务服务器,不污染系统,部署简单
后续若服务器数量增加、团队扩大,可直接沿用此方案,无需重新部署。
i18n(I18nKey.shareOnSocial)
i18n(I18nKey.shareOnSocialDescription)
Windows10 闲置机部署 JumpServer 完整教程(防爆破+多厂商管理)
https://blog.mamkj.top/posts/jumpserver/相关文章智能推荐
1
本地MySQL8.0 安装 + 宝塔5.7双库共存完整笔记
技术Windows + 宝塔面板 + 双数据库同时运行
2
本地MySQL8.0 安装 + 宝塔5.7双库共存完整笔记
技术Windows + 宝塔面板 + 双数据库同时运行
3
在「水果篮子」里,重新学会好好生活
生活一部从 MAL 随手翻到的少女漫画,却把「家」与「日常」讲得比很多严肃文学都温柔。聊聊它为什么值得放进生活书单。
4
JieGerBlog 布局系统详解
博客指南深入了解 JieGerBlog 的布局系统,包括侧边栏布局(左侧/双侧)和文章列表布局(列表/网格),以及自适应网格列数。
5
JieGerBlog Wiki Link 内部链接示例
博客指南在 JieGerBlog 文章中使用 Obsidian 风格的 Wiki Link 内部链接,并自动生成文章链接卡片。
随机文章随机推荐













